{"id":105525,"date":"2022-11-11T21:36:51","date_gmt":"2022-11-11T19:36:51","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana"},"modified":"2022-11-11T21:36:51","modified_gmt":"2022-11-11T19:36:51","slug":"uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","title":{"rendered":"Kw vulnerability in Android, waardoor het mogelijk is om het vergrendelscherm te omzeilen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Er is een kwetsbaarheid ontdekt in het Android-platform (CVE-2022-20465) die het mogelijk maakt om de schermbeveiliging uit te schakelen door de SIM-kaart te verwisselen en de PUK-code in te voeren. De mogelijkheid om de beveiliging uit te schakelen is aangetoond op Google Pixel-apparaten, maar aangezien de oplossing de kerncodebase van Android be\u00efnvloedt, is het waarschijnlijk dat het probleem ook andere fabrikanten raakt. Het probleem is opgelost in de beveiligingspatch van november voor Android. De onderzoeker die het probleem opmerkte, ontving een beloning van 70.000 dollar van Google.    <\/p>\n<p>Het probleem wordt veroorzaakt door onjuiste verwerking van de ontgrendeling na het invoeren van de PUK-code (Personal Unblocking Key), die wordt gebruikt om de werking van een SIM-kaart te herstellen die is geblokkeerd na meerdere verkeerde invoeren van de PIN-code. Het enige wat nodig is om de schermbeveiliging uit te schakelen, is om je eigen SIM-kaart in de telefoon te plaatsen, waarop de bescherming op basis van PIN-code is ingesteld. Na de wisseling van de PIN-beschermde SIM-kaart verschijnt er aanvankelijk een verzoek om de PIN-code in te voeren. Als de PIN-code drie keer onjuist wordt ingevoerd, wordt de SIM-kaart geblokkeerd, waarna de mogelijkheid om de PUK-code in te voeren voor de ontgrendeling wordt geboden. Blijkt dat het correcte invoeren van de PUK-code niet alleen de SIM-kaart ontgrendelt, maar ook de toegang verschaft tot de hoofdinterface, omzeilt het de schermbeveiliging zonder bevestiging van toegang via het hoofdwachtwoord of de grafische sleutel.      <center><div class=\"youtube-placeholder\" data-id=\"dSgSnYPgzT0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/dSgSnYPgzT0\/hqdefault.jpg\" alt=\"Video afspelen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center>      <\/p>\n<p>De kwetsbaarheid wordt veroorzaakt door een fout in de logica voor het controleren van PUK-codes in de KeyguardSimPukViewController, die verantwoordelijk is voor het weergeven van het aanvullende authenticatiescherm. Android maakt gebruik van verschillende soorten authenticatieschermen (voor PIN, PUK, wachtwoord, grafische sleutel, biometrische authenticatie) en deze schermen worden sequentieel aangeroepen wanneer er meerdere controles moeten worden uitgevoerd, bijvoorbeeld wanneer zowel een PIN als een grafische sleutel vereist zijn.     <\/p>\n<p>Bij het juiste invoeren van de PIN-code gaat de tweede verificatiefase in, die vraagt om de hoofdontgrendelcode, maar bij het invoeren van de PUK-code wordt deze fase overgeslagen en wordt toegang verleend zonder om het hoofdwachtwoord of grafische sleutel te vragen. Het overslaan van de volgende ontgrendelingsfase vindt plaats omdat bij het aanroepen van KeyguardSecurityContainerController#dismiss() er geen vergelijking plaatsvindt tussen de verwachte en doorlopen verificatiemethode, hetgeen betekent dat de handler ervan uitgaat dat er geen wijziging in de verificatiemethode heeft plaatsgevonden en dat de afronding van de PUK-code bevestigt dat de autorisaties succesvol zijn bevestigd.    <\/p>\n<p>De kwetsbaarheid werd toevallig ontdekt \u2014 een gebruiker raakte zijn telefoon kwijt en na het opladen en inschakelen, maakte hij meerdere fouten bij het invoeren van de pincode. Vervolgens ontgrendelde hij het apparaat met de PUK-code en was verrast dat het systeem geen hoofdwachtwoord vroeg, dat normaal gesproken nodig is om gegevens te ontsleutelen. Daarna bleef het hangen met de melding 'Pixel is starting...'. De gebruiker was nieuwsgierig, besloot het probleem te begrijpen en begon op verschillende manieren te experimenteren met het invoeren van PIN- en PUK-codes, totdat hij per ongeluk vergat het apparaat opnieuw op te starten na het wisselen van de SIM-kaart en in plaats van vastlopen toegang kreeg tot de omgeving.     <\/p>\n<p>De reactie van Google op het meldingsbericht over de kwetsbaarheid is bijzonder interessant. Informatie over het probleem werd in juni verzonden, maar tot september kon de onderzoeker geen zinnige reactie verkrijgen. Hij dacht dat dit gedrag te verklaren viel doordat hij niet de eerste was die deze fout meldde. Verdachten dat er iets niet in orde was, ontstonden in september, toen het probleem onopgelost bleef na de installatie van een firmware-update, die 90 dagen later werd uitgebracht, toen de aangegeven geheimhoudingsperiode al was verstreken.    <\/p>\n<p>Omdat alle pogingen om de status van het verzonden probleemrapport te achterhalen enkel resulteerden in geautomatiseerde en standaard antwoorden, deed de onderzoeker een poging om persoonlijk contact op te nemen met werknemers van Google om de situatie met de voorbereidingen voor een oplossing te verduidelijken. Hij demonstreerde zelfs de kwetsbaarheid op het Londense kantoor van Google. Pas daarna kwam er beweging in het werk om de kwetsbaarheid te verhelpen. Bij de beoordeling bleek dat iemand eerder al over het probleem had gerapporteerd, maar Google besloot een uitzondering te maken en een beloning uit te keren voor het opnieuw rapporteren van het probleem, omdat alleen door de vasthoudendheid van de auteur de aandacht op het probleem werd gevestigd.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=58094\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0438 \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043d\u0430 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430\u0445 Google Pixel, \u043d\u043e \u0442\u0430\u043a \u043a\u0430\u043a \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442 \u043e\u0441\u043d\u043e\u0432\u043d\u0443\u044e \u043a\u043e\u0434\u043e\u0432\u0443\u044e \u0431\u0430\u0437\u0443 Android, \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e, \u0447\u0442\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u0430\u0441\u0430\u0435\u0442\u0441\u044f \u0438 \u043f\u0440\u043e\u0448\u0438\u0432\u043e\u043a \u043e\u0442 \u0434\u0440\u0443\u0433\u0438\u0445 \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u0435\u0439. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u0432 \u043d\u043e\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u043c \u043d\u0430\u0431\u043e\u0440\u0435 \u0438\u0441\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0439 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e \u0434\u043b\u044f Android. \u041e\u0431\u0440\u0430\u0442\u0438\u0432\u0448\u0438\u0439 \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-105525","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2022-11-11T19:36:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Kwetsbaarheid in Android die het mogelijk maakt om de schermvergrendeling te omzeilen | ProHoster","description":"Er is een kwetsbaarheid ontdekt in het Android-platform (CVE-2022-20465) die het mogelijk maakt om de schermvergrendeling uit te schakelen door de SIM-kaart te verwisselen en de PUK-code in te voeren.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0431\u043e\u0439\u0442\u0438 \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 | ProHoster","og:description":"\u0412 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u0435 Android \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2022-20465), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0438\u0442\u044c \u0431\u043b\u043e\u043a\u0438\u0440\u043e\u0432\u043a\u0443 \u044d\u043a\u0440\u0430\u043d\u0430 \u043f\u0443\u0442\u0451\u043c \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 SIM-\u043a\u0430\u0440\u0442\u044b \u0438 \u0432\u0432\u043e\u0434\u0430 PUK-\u043a\u043e\u0434\u0430.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/uyazvimost-v-android-pozvolyayushhaya-obojti-blokirovku-ekrana","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2022-11-11T19:36:51+00:00","article:modified_time":"2022-11-11T19:36:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/105525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=105525"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/105525\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=105525"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=105525"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=105525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}